脆弱性スキャンは、システムのどの部分を対象に実施するかによって、内部スキャンと外部スキャンの2種類に分けられます。
内部脆弱性スキャンは、ネットワークのファイアウォール内から実施します。これにより、システムの中で最もリスクの高いコンポーネントだけでなく、ネットワークの内部アーキテクチャや設計に潜む脆弱性も明らかにできます。
一方、外部脆弱性スキャンはネットワークの外部から実施します。外部ポートやIPアドレスを対象に、悪意ある攻撃者がエコシステムに侵入するために悪用できる弱点や脆弱性がないか、ネットワークの境界をスキャンします。
両者は異なるものの、どちらの脆弱性スキャンを実施するかを選ぶという問題ではありません。どちらも同様に重要で、それぞれ異なる種類の脆弱性の発見を得意としています。
外部脆弱性スキャンと内部脆弱性スキャンの違い、それぞれのメリットとデメリット、そして実施すべき頻度について詳しく見ていきましょう。
続きを読む:6つのステップで効果的に脆弱性スキャンを実施する方法
主な違い
内部脆弱性スキャンと外部脆弱性スキャンには多くの共通点がありますが、以下の表に示すように、いくつかの重要な違いがあります。
| 比較項目 | 外部脆弱性スキャン | 内部脆弱性スキャン |
|---|---|---|
| 主な機能 | ネットワークの外部から脆弱性をスキャン | ネットワークの内部から脆弱性をスキャン |
| 推奨頻度 | 少なくとも月1回 | 月1回から四半期に1回 |
| メリット | ネットワーク境界の脆弱性を特定 | ネットワーク内部の脆弱性を特定 |
| 推定コスト | $2,500 – $5,000 | $1,500 |
| 所要時間 | 30~90分 | 1~3時間 |
内部脆弱性スキャン
内部脆弱性スキャンは、内部者の視点からセキュリティ機能と能力を調べるために、ネットワーク内部から実施するスキャンです。同一ネットワーク内にあるサーバー間の接続、アクセス権限、アプリケーションへのアクセスのセキュリティと完全性を検証します。
これは、内部脅威による攻撃を防ぐための最適なテストです。従業員である、またはフィッシング攻撃によってネットワークの内部コンポーネントへのアクセスに成功した悪意ある攻撃者と同じ想定経路に、脆弱性スキャナーを置くことができるためです。
内部ネットワークのスキャンでは、さまざまなポイントを特定・分類し、それぞれをどのようにテストするのが最適かを判断します。対象には、ネットワーク内のユーザーデバイスやサーバー、通信機器、IoTデバイスが含まれます。
脆弱性スキャナーは、インベントリーに記載されたすべての項目との通信を試み、デバイスやソフトウェアからの応答を待ちます。応答とそこから得られる情報に基づいて、各コンポーネントの安全性や、脆弱性の有無を判断できます。
その後、スキャンの結果は、スキャナーの検出内容をすべて記載した詳細なレポートとして、スキャン管理者に共有されます。
内部脆弱性スキャンのメリット
サイバー脅威や攻撃が発生する前に備える予防的なサイバーセキュリティ対策として、内部脆弱性スキャンを定期的に実施することには、次のようなメリットがあります。
- 内部ネットワークの脆弱性を特定して修正できる
- ネットワークセキュリティに対するプロアクティブなアプローチを取れる
- ネットワークのセキュリティ状況を把握できる
- 内部脅威による攻撃のリスクを低減できる
- ネットワークへの侵入に成功した悪意ある攻撃者の横方向への移動を制限できる。
内部脆弱性スキャンのデメリット
定期的な脆弱性スキャンのメリットは計り知れませんが、完全な解決策ではない点に注意が必要です。
内部脆弱性スキャンに過度に依存することの主なデメリットには、次のようなものがあります。
- スキャンの精度は脆弱性スキャナーの性能に左右される
- 誤検知のリスクがある
- 平均1,500ドルの費用がかかる
- 無料ツールは、事前の経験がなければ適切に使うのが難しい
- 脆弱性を発見できる成功率が100%保証されるわけではない
詳しくは主要な脆弱性スキャンソフトウェアとツール。
内部脆弱性スキャンはどのくらいの頻度で実施すべきか?
答えは主に、組織の規模と業種によって異なります。大企業や大規模組織では、脆弱性テストをより頻繁に実施する必要がある傾向にあります。更新プログラムに互換性がなかったり、新たに適用した設定が重複したりするなど、エラーが発生する可能性のある箇所が多いためです。
一般的に、内部脆弱性スキャンは可能な限り頻繁に、月1回から四半期に1回程度の頻度で実施すべきです。サイバーセキュリティプロバイダーが組織ごとに推奨する頻度は異なる場合がありますが、平均的な期間から大きく外れることはないでしょう。
最後に、ネットワークが標的になったかどうかにかかわらず、大規模なサイバー攻撃の後には内部脆弱性スキャンを実施することを検討してください。脅威への修正策が提供され始めたら、できるだけ早くネットワークの最深部にあるコンポーネントにも適用することが重要です。
外部脆弱性スキャン
外部脆弱性スキャンは、ネットワークの外周で実施するスキャンです。デバイスやポートからIPアドレスまで、ネットワークのアクセスポイントを対象にします。
脆弱性スキャナーはまず、すべてのアクティブなアクセスポイントに基づいて、ネットワークの全体的な構成をマッピングします。スキャン中、ツールはテスト対象としてプログラムされたすべてのアクセスポイントに、IPパケットを個別に送信しようとします。
外部脆弱性スキャナーの中には、スキャン時間を短縮し、より正確な結果を提供するため、検出結果を既知の脆弱性に関する大規模なデータベースと照合するものもあります。スキャンが完了すると、ツールは検出結果をすべて記載したレポートを作成します。
レポートには、テストしたデバイス、IPアドレス、ポートに加え、テスト方法とそれぞれの応答が記載されます。脆弱性スキャナーは、テスト対象の大半について、脆弱性の種類とリスクレベルを判断できます。
ただし、ネットワークのセキュリティ状況や、不正な通信試行に対するネットワークの応答をさらに詳しく把握するため、レポートを外部から分析することもできます。
外部脆弱性スキャンのメリット
外部脆弱性スキャンは、ネットワークの外周のセキュリティと完全性を維持するうえで不可欠です。単独でネットワークセキュリティを実現するツールではありませんが、よりプロアクティブなセキュリティ対策を可能にします。
主なメリットには次のようなものがあります。
- ネットワークセキュリティの弱点を明らかにできる
- ネットワークのセキュリティ状況に関する詳細なレポートを提供できる
- ネットワークに追加された新しいサーバーやサービスの特定に役立つ
- サードパーティーサービスが使用する安全でない転送プロトコルを特定できる
- サーバー設定で廃止されたサービスを特定できる
外部脆弱性スキャンのデメリット
最先端の外部脆弱性スキャナーであっても欠点があるため、その弱点を補えるよう、限界を把握しておくことが重要です。
定期的な脆弱性スキャンの主なデメリットには、次のようなものがあります。
- 誤検知のリスクがある
- 2,500ドルから5,000ドルの費用がかかる場合がある
- 未知のリスクや脆弱性を特定できない
- スキャンを定期的に実施するための時間とコストがかかる
- 脆弱性を発見できる成功率が100%保証されるわけではない
外部脆弱性スキャンはどのくらいの頻度で実施すべきか?
内部脆弱性スキャンと同様に、唯一の正解はありません。ただし、ネットワークの外周は常に攻撃のリスクが高いため、外部脆弱性スキャンは平均して内部脆弱性スキャンよりも頻繁に実施すべきです。
月1回の実施を検討してください。スキャンの間隔をそれ以上空けると、修正が必要な脆弱性が大量に蓄積するリスクがあります。そのような状況は、ゼロデイのサイバー脅威が広がっている最中に発生する可能性もあります。
また、ネットワークのアーキテクチャや構成に大きな変更を加えるたびに、スキャンを実施してください。新しいデバイス、ポート、サービス、アプリケーションを追加する際は、すべてが基準を満たし、脆弱性がないことを確認することが不可欠です。
結論:外部脆弱性スキャンと内部脆弱性スキャン
外部脆弱性スキャンと内部脆弱性スキャンは、システムのコンポーネントをスキャンして脆弱性を探すという、非常によく似たプロセスです。
外部スキャンがネットワークの外周に存在する脆弱性の発見と特定を目的とするのに対し、内部スキャンはネットワーク内部のコンポーネントのみを対象とします。
詳しくは脆弱性スキャンツールの8つの種類。